Un estudio analiza cómo la IA de vanguardia está acelerando el descubrimiento, la validación y la seguridad del software a una escala sin precedentes
Palo Alto Networks ha publicado un nuevo estudio en el que presenta el Network and Open-Source Vulnerability Analyzer (NOVA), un sistema de investigación de vulnerabilidades totalmente autónomo e impulsado por IA, diseñado para descubrir, validar y documentar vulnerabilidades de software hasta ahora desconocidas. En una evaluación de dos meses, NOVA analizó 3.915 proyectos de software de código abierto e identificó 14.090 vulnerabilidades hasta ahora desconocidas, de las cuales el 99,4 % no se había comunicado públicamente. Casi el 40 % de los hallazgos se clasificaron como de gravedad «alta» o «crítica» según el sistema CVSS 4.0.
La investigación sostiene que la IA de vanguardia está cambiando radicalmente la investigación de vulnerabilidades al reducir drásticamente el tiempo necesario para identificar fallos de software. En lugar de limitarse a apoyar tareas individuales, los sistemas autónomos de IA son cada vez más capaces de llevar a cabo de forma independiente gran parte del flujo de trabajo de la investigación de vulnerabilidades: desde el análisis del código fuente y la identificación de posibles vulnerabilidades hasta la generación de exploits de prueba de concepto (PoC), la validación de los hallazgos y la preparación del material de divulgación.
Conclusiones clave
- NOVA lleva a cabo gran parte del ciclo de vida de la investigación de vulnerabilidades mediante una arquitectura multiagente capaz de:
- Revisar repositorios de software y analizar el código fuente
- Identificar y priorizar posibles vulnerabilidades
- Generar y validar exploits de prueba de concepto
- Elaborar informes de divulgación para los responsables del mantenimiento del software
- Generar candidatos a parches y recomendaciones defensivas
El informe también destaca las ventajas de utilizar varios modelos de IA de forma conjunta. Durante las pruebas, cada modelo identificó vulnerabilidades que otros modelos no detectaron, lo que sugiere que los distintos modelos se especializan en diferentes aspectos del análisis de código. La investigación concluye que la combinación de varios modelos de vanguardia mejora la cobertura global de vulnerabilidades, especialmente en proyectos de software más grandes y complejos.
Otro hallazgo clave se refiere a los tipos de vulnerabilidades que la IA fue capaz de identificar. Mientras que las técnicas automatizadas anteriores se han centrado en gran medida en la corrupción de memoria y otros errores susceptibles de ser detectados mediante fuzzing, el 92 % de los hallazgos de NOVA se enmarcaban en categorías más amplias de vulnerabilidades lógicas y semánticas, entre las que se incluyen fallos de control de acceso y autorización, recorrido de rutas, inyección de código, contaminación de prototipos y falsificación de solicitudes del lado del servidor (SSRF). Esto sugiere que la IA de vanguardia es cada vez más capaz de identificar clases de vulnerabilidades que, tradicionalmente, dependían en mayor medida del análisis manual.
La investigación también examinó la exposición de la cadena de suministro de software. NOVA identificó 5.421 hallazgos en la cadena de suministro, incluidas 1.280 vulnerabilidades en paquetes de dependencias que dieron lugar a 4.141 exposiciones de software en etapas posteriores. De estas, 2.776 rutas de exposición en etapas posteriores se validaron mediante exploits de prueba de concepto que funcionaban, lo que ilustra cómo las vulnerabilidades en componentes de código abierto ampliamente utilizados pueden afectar a un gran número de aplicaciones dependientes.
Una visión más amplia
La investigación apunta a un cambio más amplio en la ciberseguridad, a medida que la inteligencia artificial acelera el ritmo de descubrimiento de vulnerabilidades. Dado que los fallos de software pueden identificarse y validarse cada vez más en cuestión de días, en lugar de meses, el tiempo del que disponen las organizaciones para evaluar el riesgo e implementar medidas de mitigación podría seguir reduciéndose.
Los resultados también sugieren que el descubrimiento de vulnerabilidades se está convirtiendo en solo una parte de un reto de seguridad más amplio. A medida que aumentan el volumen y la velocidad de los descubrimientos, es posible que las organizaciones necesiten procesos más rápidos de validación, divulgación coordinada y mitigación para reducir la exposición antes de que estén disponibles las actualizaciones oficiales del software.
Al mismo tiempo, el informe destaca que la experiencia humana sigue siendo una parte esencial del proceso. Si bien la IA puede acelerar significativamente el análisis de código y la investigación de vulnerabilidades, los investigadores de seguridad con experiencia siguen desempeñando un papel importante a la hora de validar los hallazgos, priorizar los riesgos, gestionar la divulgación responsable y desarrollar estrategias de mitigación.
En general, la investigación presenta el descubrimiento autónomo de vulnerabilidades como una capacidad emergente que podría transformar tanto la investigación en seguridad de software como la ciberseguridad defensiva, al tiempo que destaca la necesidad de que las organizaciones se adapten a los plazos cada vez más ajustados entre el descubrimiento de una vulnerabilidad, su divulgación y su posible explotación.
Lee el blog completo aquí:
https://unit42.paloaltonetworks.com/frontier-ai-vulnerability-burst/


